什麼是多因素認證MFA?
多因素認證(Multi-Factor Authentication,MFA)指登入時必須提供兩種或以上不同類別的身份證明,例如密碼加手機認證器產生的一次性數字。即使密碼外洩,攻擊者仍缺少第二重因素而無法入侵。本頁講解三類認證因素、TOTP 與 FIDO2/Passkey 的運作原理,以及企業在電郵、VPN 與管理系統上部署 MFA 的實務要點。
三類認證因素
認證因素按性質分為三大類:知識因素(你知道的,如密碼、PIN)、持有因素(你擁有的,如手機、硬件安全金鑰、智能卡)與生物特徵因素(你本身的,如指紋、面容、虹膜)。多因素認證要求組合來自不同類別的因素——密碼加保安問題只是兩個知識因素,並不構成真正的 MFA;密碼加手機認證器才是知識加持有的組合。
為何單靠密碼不夠?密碼可以被釣魚電郵騙取、被暴力破解、在其他網站外洩後被撞庫重用。美國國家標準與技術研究院(NIST)在其數碼身份指引 SP 800-63B 中,把多因素認證列為較高保證級別的基本要求,並指出經公共電話網絡(SMS 或語音)遞送的一次性密碼屬於受限制的認證方式,因其可被 SIM 卡挪用等手法截取。換言之,MFA 應盡可能建基於認證器 App 或硬件金鑰,而非單靠短訊。
常見 MFA 方式比較
| 方式 | 因素類別 | 抗釣魚能力 | 備註 |
| SMS 短訊驗證碼 | 持有(SIM 卡) | 低 | 可被 SIM 挪用與即時轉發攻擊截取,NIST 列為受限制方式 |
| 認證器 App(TOTP) | 持有(手機) | 中 | 依 RFC 6238,每 30 秒更換六位數字;密鑰不經網絡傳送 |
| 推送通知確認 | 持有(手機) | 中 | 方便,但須防「疲勞轟炸」——用戶被連環推送誘使誤按批准 |
| FIDO2 安全金鑰/Passkey | 持有+生物或知識 | 高 | 公私鑰簽名與域名綁定,釣魚網站無法騙取憑證 |
| 生物特徵(指紋/面容) | 生物特徵 | 視乎實現 | 通常作為解鎖本機私鑰的手段,配合裝置構成多因素 |
TOTP 的原理值得一提:根據 RFC 6238,伺服器與認證器共享一條密鑰,雙方以當前時間為輸入各自計算,得出相同的短數字。整個過程密鑰從不離開裝置,數字有效期僅約 30 秒,被截取後幾乎沒有重用價值。而 Passkey 更進一步——私鑰藏於裝置安全晶片,簽名時自動核對網站域名,即使用戶被引導至以假亂真的釣魚頁面,認證也不會成功,因此被視為現時最抗釣魚的登入方式。
企業部署 MFA 的實務步驟
- 盤點帳戶與系統——列出電郵、雲端服務、VPN、伺服器與網絡設備管理介面,按風險排序,管理員帳戶最優先。
- 選定認證方式——一般員工可用認證器 App 或推送確認;高權限帳戶建議配發 FIDO2 安全金鑰或啟用 Passkey。
- 制定復原流程——預備後備碼、次要認證方式與管理員核實重置程序,避免裝置遺失時業務停擺。
- 分批推行與培訓——先由 IT 與管理層試行,再分部門推展;向員工說明釣魚手法與「切勿批准不明推送」的原則。
- 強制執行與覆檢——透過管理平台強制所有帳戶啟用,定期檢視豁免名單與登入記錄,確保沒有長期例外。
部署 MFA 的成本遠低於一次帳戶入侵事故的損失。對缺乏內部 IT 人手的中小企,可交由 IT 支援服務商代為規劃、推行與日常管理,包括帳戶重置與新員工上手流程。